公司域名被夺走:没人关注的风险
想象一下,周二早上醒来,公司网站打不开。邮箱也不行。你登录注册商后台,密码失效了。有人打电话给客服,说自己是你,客服信了。以这种方式丢掉公司域名不是电影情节,这是最近出现在 Hacker News 上的真实故事:一位用户说,Namecheap 把他的账户控制权转给了一个连完整验证都没通过的第三方。
残酷的地方就在这里。没有入侵。没有密码泄露。没有恶意软件。只有聊天窗口另一端的一个人,点了“批准”。
用大白话说,到底发生了什么
那个人在一家域名注册商有个老账户。一个第三方联系客服,声称自己是所有者。他提供了部分信息。客服要求提供文件,收到了看起来合理的东西,然后放行了。
另一边,真正的所有者什么都没了。域名、DNS、指向该域名的邮箱,全部。接着更糟的部分开始了:向一家已经认定别人是你的公司,证明你是你。
这种情况下双因素认证救不了你。强密码救不了。密码管理器也救不了。因为攻击没走正门。它走的是客服柜台。
你的数字安全,强度等于供应商客服里最疲惫的那位员工。
为什么这是老板的问题,不是 IT 的问题
因为域名不是技术细节。它是你公司的地址。
想想有多少东西挂在上面:
- 网站,这是显而易见的。
- 企业邮箱(
contato@、financeiro@、你@)。 - 你在用的几乎所有 SaaS 的密码找回。银行、CRM、开票系统、Google Workspace、Meta Business。
最后这一项才是致命的。谁控制你的邮箱,谁就控制一切的“忘记密码”。丢掉域名不是丢掉一个网站。是丢掉万能钥匙。
我见过营收不错的公司,后来才发现域名注册在一个 2019 年离职的实习生名下。而域名的联系邮箱是他的个人 Hotmail。那一周没人睡得好。
你控制不了他们的客服,但你能控制三件事
你没办法审核每家供应商的客服培训。所以思路要变:与其试图阻止失误发生,不如降低失误发生时的损失。
1. 把域名的找回邮箱分开。
如果注册商里登记的邮箱是 你@你的公司.com,公司一旦丢掉域名,你就丢掉了用来找回域名的那个邮箱。这是个死结。注册商的联系邮箱必须放在另一家服务商、另一个域名下。一个专门用于此事的 Gmail 就够了。
2. 锁定域名。
所有正经的注册商都提供“registrar lock”,也就是转移锁。有些还提供变更后 60 天的锁定期。打开它。一次点击,就能阻止域名被自动转出到别的注册商。
3. 保留域名属于你的证据。
原始购买发票、注册确认邮件、付款凭证、后台登记的公司税号。一个 PDF,放在一个文件夹里。真到了糟糕的那一天,你不会在凌晨三点到处翻找。
几乎没人做的十分钟测试
泡杯咖啡坐下来,把答案写下来:
- 你公司的域名注册在哪里?哪家公司,哪个登录账号。
- 今天谁能进这个后台?要具体的名字,不是“IT 那边的人”。
- 那里登记的邮箱还存在吗,有人在看吗?
- 如果那个人明天消失了,你进得去吗?
- 谁在付续费?谁的卡?那张卡还有效吗?
如果有两个问题让你卡住了,你就发现了一个真问题。而这个问题今天解决很便宜,以后解决非常贵。
最后一个问题是个温柔的陷阱。我见过域名过期,只因为离职合伙人的信用卡被注销了,而提醒邮件发到了一个没人打开的邮箱。攻击根本不需要发生。公司自己就做到了。
“可这很罕见吧,我不想在这上面花时间”
确实很罕见。陷阱就在这里。
罕见但影响极大的事,恰恰是没人准备的,因为概率低,看起来足以为偷懒开脱。可是代价并不成比例。网站挂一天很烦。域名丢三周,同时你还在跟另一个时区的客服扯皮,那是丢营收、丢客户,还要对所有人解释“不,我们没有倒闭”。
还有一个没人提的副作用:在这几天里,掌握你域名的人可以用你的身份发邮件。发给你的客户。要求把钱付到另一个账户。
我不是让你活在恐惧里。我是说,半小时的整理,买来的是一份你大概率永远用不上的保险。就像备份。烦人,直到某一天它成为你这辈子最正确的决定。
更大的模式:你的账户到底归谁?
域名是最戏剧化的案例,但同样的逻辑适用于你其余的 SaaS。
列一张清单,写下那些一旦消失就会让运营停摆的账户。通常是六到十个:域名注册商、邮箱服务商、主机、支付网关、CRM、群发工具、广告管理后台、财税系统。
每一个都写三栏:持有人是谁,登录邮箱是什么,持有人消失后谁能找回。一张简单的表格。花一个下午。
你会发现的结果很好预测,而且总让人不舒服:一半的账户挂在一个早就不参与决策的人名下,其中三个还在用同一个 2017 年的私人邮箱。光是这张表格,就比很多安全咨询更有价值。
之后就是好的部分。关键账户以公司主体持有。登录邮箱用公司的地址,再配一个外部的应急地址。按角色分配权限,而不是“团队微信群里共享的那个密码”。这些都不贵。只是烦到永远排不上优先级。
如果你读到这里,心里冒出那种“我们好像有暴露风险”的不安,那你多半真的有。这类事情我喜欢在动任何一行代码之前先和客户解决,因为地基随便一个走神的客服就能推倒,网站再好看也没用。
想听听第二种意见,看看你的关键账户组织得怎么样?来找我聊聊。
LinkedIn 摘要
我已经数不清有多少公司后来才发现,域名注册在一个 2019 年就离职的实习生名下。 Hacker News 上有个案例:有人丢了域名,只因为别人打电话给注册商客服,说自己是他,客服就批准了。没有入侵。没有密码泄露。 这种情况下双因素认证救不了你。因为攻击没走正门,它走的是客服柜台。 域名不是技术细节。它是万能钥匙:谁控制你的邮箱,谁就控制银行、CRM、Google Workspace,所有服务的“忘记密码”。 十分钟自测:你知道域名注册在哪里、今天谁有后台权限、续费用的是谁的信用卡吗?如果有两个卡住了,你就发现了一个真问题。 今天解决很便宜。以后解决非常贵。 如果你心里冒出那种“我们好像有暴露风险”的不安,来找我聊。这种对话我更愿意在事故发生之前进行。 #数字安全 #IT管理 #中小企业 #科技 #业务连续性